暗号技術・エンドポイントセキュリティと脅威・脆弱性管理
章構成を新カリキュラムに刷新しました。旧構成との対応は移行ガイドをご覧ください。
ストーリー(冒頭プレビュー)
🦉 Episode 7: 壁を壊さない攻撃
登場: 🦉 カイロウ(新人)/💼 先輩(IT監査部門)/🏢 福田さん(クライアントの経理担当)
社長からのメール
訪問先は、食品を加工して卸す会社だった。先月、経理担当の福田さんが受け取ったメールについて、詳しい経緯を聞かせてもらっている。会議室のテーブルには、そのときのメールを印刷した紙が置かれていた。
🏢「社長の名前で、至急、取引先への支払いを立て替えてほしいというメールが届いたんです。金額は48万円で、いつもの振込先とは違う口座が指定されていました。文面はいつもの社長の口調に近くて、最初は信じかけました」
🦉「本物の社長からのメールじゃなかったんですか」
福田さんは印刷した紙をカイロウのほうに向けた。件名には「至急」の文字があり、本文の最後には「他の人には言わずに進めてください」という一文が添えられている。
🦉「『他の人には言わずに』って、ちょっと不自然な気もしますね」
🏢「今思えばそうなんですけど、そのときは急いでいて、あまり気にしませんでした。よく見たら、返信先のアドレスも一文字だけ違っていて、おかしいと思って直接電話で確認したんです」
福田さんは机の上のスマートフォンを取り、発信履歴の画面を見せた。かけた相手は、メールとは別に登録してある社長の携帯番号だった。
🦉「かけた電話は、いつもの社長の番号だったんですね」
🏢「はい。出た瞬間、『そんなメール送っていないよ』と言われて、体の力が抜けました」
🦉「うちの会社、ファイアウォールもしっかり入れているはずですよね。それなのに、どうしてこんなメールが届いてしまうんですか」
先輩の一言
先輩は福田さんが保存していたメールの画面を見ながら言った。
💼「このメールは、システムの壁を壊そうとしていないんだよ。壁を越えようとする代わりに、福田さんの判断を直接狙っているんだ」
🦉「機械の防御をすり抜けているんじゃなくて、最初から人に向けてきているんですね」
💼「そう。だから、ファイアウォールがどれだけ強くても、これだけでは防ぎきれない」
福田さんが胸をなでおろした。
🏢「電話で確認する習慣がなかったら、そのまま振り込んでいたかもしれません。同じ部署の同僚にも念のため見てもらったんですが、最初はその同僚も信じかけていました」
🦉「同僚の方も、最初は信じちゃったんですね」
🏢「はい。『いつもの社長っぽいね』と言っていました」
🦉「フクロウは目がいいはずなのに、一文字の違いには全然気づけませんでした」
先輩が笑った。
💼「気づけるかどうかより、疑って確かめる癖のほうが大事なんだよ」
インプット(冒頭プレビュー)
この章の試験での位置づけ
| 項目 | 内容 |
|---|---|
| 所属エリア | Area II:セキュリティ、機密性、およびプライバシー(Security, Confidentiality, and Privacy) |
| Blueprintグループ | II-B:セキュリティ(Security) |
| エリア出題比率 | 35〜45% |
⏱ 読了目安: 約111分(インプット教材のみ・個人差があります)。一度に読み切る必要はありません。キリのよいセクションで区切って進めてください。
この章は、情報を「読めなくする」「改ざんを検知する」「本人だと証明する」という防御の技術(暗号技術・PKI・エンドポイントセキュリティ)から、「攻撃の芽を分類し、弱点に優先順位をつけ、実際に破られないか試し、最後は人の判断力を鍛える」という運用(脅威の分類・脆弱性管理・ペネトレーションテスト・意識向上研修)までを扱う。Area IIの中でも実務密度の高い範囲である。
前提知識 --- この章に入る前に、分かっているとラクなこと
| 前提知識 | なぜ必要か |
|---|---|
| ネットワークの基本用語(クライアント/サーバー、IPアドレス) | 暗号化やエンドポイント保護が、どの通信・どの機器に対して働く技術なのかを区別する土台になる |
| 認証(Authentication)と認可(Authorization)の違い | 「本人確認」と「権限の付与」の違いを指す(詳細は後の章で扱う)。デジタル署名やPKIが証明している対象がどちらなのかを見誤らないために必要 |
| 情報セキュリティの3要素(機密性・完全性・可用性) | 本章で学ぶ各技術(暗号化・ハッシュ・EDR等)が、この3要素のどれを守るための技術なのかを整理する軸になる |
| リスクという考え方(脅威×脆弱性×影響) | 脆弱性管理やペネトレーションテストが、なぜ優先順位づけを伴う作業なのかを理解する共通言語になる |
1. なぜこの論点が必要か(Why)
【ISC全体マップ】
Part1: 情報システムとデータ管理
│
▼
Part2: セキュリティ、機密性、およびプライバシー
├─ II-A 規制・基準・フレームワーク
├─ II-B セキュリティ(前半:認証・アクセス制御など、入口の守り)
├─ II-B セキュリティ(後半:暗号技術・エンドポイント・脅威と脆弱性への対応) ← 今ここ
├─ II-C 機密性とプライバシー
└─ II-D インシデント対応
│
▼
Part3: SOC業務に関する考慮事項
これまでの章では、誰が・どこまでシステムに触れてよいかを制御する「入口の守り」を扱ってきた。本章はその先にある二つの問いを扱う。ひとつは、実際にやり取りされる情報そのものをどう守るか(暗号技術・PKI・エンドポイントセキュリティ)。もうひとつは、守り切れずに攻撃を受けた、あるいは受ける前に弱点が見つかったとき、どう向き合うか(攻撃・脅威の分類、脆弱性管理、ペネトレーションテスト、意識向上研修)である。
続きとアウトプット演習・整理ノートはISC教材(購入者限定)でご覧いただけます。